ServiceNow AI (Now Assist) y la Ley de IA de la UE: por qué la automatización de ITSM suele ser de bajo riesgo — y los tres bordes que no lo son
ServiceNow AI (Now Assist) para ITSM suele ser de riesgo mínimo. Vigila los tres bordes: RR. HH. (anexo III pt 4), skills propias (art. 25) y datos.
Probablemente no es de alto riesgo. Una aseguradora de 4.000 personas que usa Now Assist para resumir incidencias y enrutar tickets se sitúa en riesgo mínimo o limitado —no se le adhiere ninguna obligación del capítulo III—. El veredicto solo cambia cuando la plataforma se apunta a una decisión laboral, cuando construyes una skill propia o cuando ignoras los datos que fluyen por ella.
La Ley de IA de la UE (Reglamento (UE) 2024/1689) no clasifica las herramientas por su nombre. El nivel de riesgo sigue al caso de uso y a cómo tu organización configura y aplica el sistema (artículo 6, anexo III). Trata ServiceNow no como un único veredicto global, sino como un inventario de skills y casos de uso a clasificar individualmente: esta guía separa la línea base de ITSM por defecto de los tres bordes que cambian tus deberes.
Qué hace realmente Now Assist — y por qué importa para la clasificación
Now Assist automatiza la gestión de servicios de TI: resumen de incidencias, triaje y enrutado de tickets, generación de artículos de conocimiento, gestión de casos y chat de agente virtual en flujos de TI, RR. HH. y clientes. Es fontanería operativa, no un motor de decisiones sobre personas —y esa distinción lo es todo bajo la Ley—. La automatización ordinaria de ITSM —resumir una incidencia, enrutar un ticket, redactar un artículo de conocimiento, ejecutar analítica de negocio sobre datos operativos— no es un caso de uso del anexo III; como las herramientas defensivas de ciberseguridad, cae en riesgo mínimo o limitado.
La trampa es asumir que la plataforma lleva una única etiqueta. No es así: la misma licencia de Now Assist puede albergar a la vez un enrutador de tickets de riesgo mínimo y un cribador de RR. HH. de alto riesgo. Clasifica cada uno, no la plataforma.
Nivel de riesgo por defecto: el uso ordinario de ITSM es de riesgo mínimo o limitado
La mayoría de los responsables del despliegue que ejecutan Now Assist estándar para operaciones de TI viven aquí —las obligaciones son ligeras, pero no nulas—.
Los usos de riesgo mínimo no llevan obligaciones obligatorias de alto riesgo del capítulo III. Solo aplican los deberes de base: higiene de gobernanza de datos y alfabetización en IA del artículo 4 (que se trata abajo).
La transparencia de riesgo limitado muerde cuando una persona interactúa con un sistema de IA. Bajo el artículo 50, un agente virtual o chatbot de Now Assist debe revelar al usuario que está interactuando con IA, salvo que sea obvio por el contexto. Un aviso breve en la interfaz de chat lo satisface —un deber de revelación, no una batería de documentación—.
El marcado de salida generativa del artículo 50 y los deberes más amplios de marcado de contenido aplican desde el 2 de diciembre de 2026 en virtud del Reglamento Ómnibus Digital, adoptado en junio de 2026: el pleno del Parlamento Europeo lo votó el 16 de junio y el Consejo lo adoptó el 29 de junio. Solo falta su publicación en el Diario Oficial.
Borde 1 — Usar Now Assist para decisiones de RR. HH. puede tocar el anexo III, punto 4
ServiceNow ejecuta HR Service Delivery. Apuntar Now Assist al cribado de candidatos, la promoción, la asignación de tareas o la monitorización vinculada al desempeño mueve el uso hacia el anexo III, punto 4 —punto 4(a) para contratación y selección, punto 4(b) para decisiones en una relación laboral existente—.
El detonante es la influencia sobre los resultados, no la mera existencia de un módulo de RR. HH.: el cribado o el aprovisionamiento de accesos vinculado al empleo que conforma materialmente una decisión de contratación o promoción es lo que cruza la línea.
Si el uso es genuinamente de alto riesgo, el responsable del despliegue hereda los deberes del artículo 26 —supervisión humana, monitorización, registro— más una evaluación de impacto relativa a los derechos fundamentales del artículo 27 antes del despliegue.
Hay una línea dura por encima de ese nivel. El artículo 5(1)(f) prohíbe de plano los sistemas de reconocimiento de emociones en el lugar de trabajo —nunca configures Now Assist para inferir el estado emocional de un empleado— y el artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles. Son prohibiciones, no obligaciones de alto riesgo: ninguna ruta de cumplimiento las hace admisibles. Saca los casos de uso de RR. HH. del alto riesgo donde puedas; donde no puedas, clasifícalos y trátalos como despliegues de alto riesgo. Punto.
Borde 2 — Construir una skill propia puede convertirte en proveedor (artículo 25)
De serie, tu organización es responsable del despliegue conforme al artículo 26, mientras que ServiceNow y sus proveedores de modelos GPAI aguas arriba soportan sus deberes de proveedor y del capítulo V.
Ese reparto cambia bajo el artículo 25. Te conviertes en proveedor cuando construyes una skill, agente o flujo propio de Now Assist para una finalidad definida, pones tu propio nombre o marca en el sistema, lo modificas sustancialmente o cambias su finalidad prevista a una de alto riesgo.
Si el sistema que ahora provees es de alto riesgo, soportas toda la batería del artículo 16: gestión de riesgos (artículo 9), gobernanza de datos (artículo 10), documentación técnica (artículo 11), conservación de registros y logging (artículo 12), transparencia (artículo 13), supervisión humana (artículo 14), exactitud y robustez (artículo 15), más la evaluación de la conformidad (artículo 43) antes de introducirlo en el mercado.
El matiz que muchos responsables del despliegue pasan por alto: la mayoría de las skills propias que automatizan ITSM rutinario seguirán sin ser de alto riesgo. El artículo 25 cambia quién ostenta los deberes; el nivel sigue dependiendo del caso de uso. Registra cada skill propia en el inventario de IA con su finalidad prevista y una determinación de rol antes de lanzarla.
Borde 3 — Gobernanza de datos sobre tickets y datos personales, y alfabetización del artículo 4
Los tickets, los casos de RR. HH. y los registros de clientes que fluyen por Now Assist contienen rutinariamente datos personales. Tu higiene de gobernanza de datos como responsable del despliegue y tus obligaciones de RGPD corren en paralelo con la línea base de la Ley de IA —el suelo, no el techo del alto riesgo—.
La alfabetización en IA del artículo 4 aplica desde el 2 de febrero de 2025: el personal que opera o se apoya en las salidas de Now Assist debe tener comprensión suficiente para usarlo de forma responsable, incluso en riesgo mínimo.
Acota qué datos puede leer, retener y aflorar Now Assist, restringiendo prompts y fuentes de anclaje para que no pueda exponer registros más allá de los permisos existentes de un usuario. Lleva un registro claro de la residencia del modelo y los datos y de la capa contractual con ServiceNow, y documenta las sesiones de alfabetización. Nada de esto necesita un detonante de alto riesgo —es la línea base que mantiene todo responsable del despliegue profesional—.
Tabla de decisión: clasificar un caso de uso de ServiceNow AI
Clasifica por skill y caso de uso, no una vez para toda la plataforma. Esta tabla mapea usos representativos de Now Assist a nivel, rol y detonante.
| Caso de uso | Nivel probable | Tu rol | Detonante / obligación | Primera acción |
|---|---|---|---|---|
| Resumen de incidencias, enrutado de tickets | Riesgo mínimo | Responsable del despliegue | Ninguna más allá de la base | Registrar en inventario; alfabetización del artículo 4 |
| Chat de agente virtual | Riesgo limitado | Responsable del despliegue | Revelación del artículo 50 | Añadir aviso «estás chateando con IA» |
| Apoyo a contratación o promoción de RR. HH. | Potencialmente de alto riesgo | Responsable del despliegue (o proveedor si se personaliza) | Anexo III pt 4 + EIDF del artículo 27 | Clasificar; reducir alcance o tratar como alto riesgo |
| Skill propia para una finalidad definida | Depende del uso | El rol pasa a proveedor | Artículo 25 (+ artículo 16 si es de alto riesgo) | Determinación de rol antes de lanzar |
| Inferencia de emociones de empleados | Prohibido | n/a | Artículo 5(1)(f) | No construirlo |
El alto riesgo del anexo III se aplica desde el 2 de diciembre de 2027 bajo el artículo 6(2), tras el aplazamiento ya adoptado del Reglamento Ómnibus Digital (Parlamento: 16 de junio de 2026; Consejo: 29 de junio de 2026), con entrada en vigor tras su publicación en el Diario Oficial, prevista antes del 2 de agosto de 2026.
Ejemplo práctico: Meridian Mutual despliega Now Assist
Meridian Mutual, una aseguradora de la UE de unos 4.000 empleados, habilita Now Assist en la entrega de servicios de TI y RR. HH. El uso de operaciones de TI —resumen de incidencias, enrutado de tickets, asistencia al agente— aterriza en riesgo mínimo o limitado. El agente virtual de TI recibe una revelación del artículo 50 «estás chateando con una IA», el personal completa las sesiones de alfabetización del artículo 4 y las obligaciones quedan limpiamente cumplidas.
Entonces el equipo de RR. HH. pide una skill propia para precribar solicitudes de promoción interna. Esto toca dos bordes a la vez. Construir la skill activa el estatus de proveedor del artículo 25, y el uso toca el anexo III, punto 4(b) —decisiones en una relación laboral existente—. Juntos, eso es un escenario de proveedor de alto riesgo: toda la batería del artículo 16 del lado de Meridian, más una EIDF del artículo 27 del lado del despliegue.
El responsable de riesgos de Meridian reduce el alcance de la función: la clasificación de promociones pasa a ser una ayuda de resumen no decisional con una decisión humana obligatoria, manteniéndola fuera del nivel de alto riesgo mientras conserva el logging y la supervisión.
El resultado: una plataforma, tres clasificaciones distintas. La carga de alto riesgo provino enteramente de la configuración de la decisión de RR. HH., no de Now Assist en sí.
Cómo ayuda Confir
Confir inventaría cada skill y caso de uso de Now Assist como una entrada separada, ejecuta una clasificación determinista y basada en reglas contra el artículo 6 y el anexo III —sin inferencia de modelos, sin alucinaciones— y registra la determinación de rol de responsable del despliegue o proveedor (artículos 25 y 26).
Cuando se activa un borde, genera los artefactos de alfabetización del artículo 4, revelación del artículo 50 y EIDF del artículo 27 con citas, y mantiene la plataforma mapeada a medida que se mueven las obligaciones —separando las fechas estatutarias originales de las fechas ya adoptadas del Reglamento Ómnibus Digital—. También aflora el contexto de sanciones del artículo 99 —hasta 35 M€ o el 7 % del volumen de negocios anual mundial total, la cifra que sea mayor, por prácticas prohibidas (artículo 99(3)), 15 M€ o el 3 % para la mayoría de las demás infracciones (artículo 99(4)) y 7,5 M€ o el 1 % por suministrar información incorrecta (artículo 99(5))— para que los errores de rol y de nivel se detecten antes de salir.
Preguntas frecuentes
¿Es ServiceNow Now Assist de alto riesgo bajo la Ley de IA de la UE?
No por defecto. La Ley clasifica casos de uso, no herramientas, así que nunca etiqueta Now Assist como de alto riesgo por su nombre (artículo 6, anexo III). La automatización ordinaria de ITSM —resumen de incidencias, enrutado de tickets, artículos de conocimiento, asistencia al agente— es de riesgo mínimo o limitado sin obligaciones de alto riesgo del capítulo III. Solo pasa a ser de alto riesgo si lo usas para tomar o influir materialmente en una decisión del anexo III, lo más común una decisión laboral de RR. HH. bajo el anexo III, punto 4. Clasifica cada caso de uso y skill propia por separado, no la plataforma en su conjunto.
¿Cuándo se convierte el uso de ServiceNow AI en un caso de alto riesgo del anexo III?
Cuando el uso cae dentro de una categoría del anexo III. Para ITSM, el detonante realista es HR Service Delivery: apuntar Now Assist al cribado de candidatos, la promoción u otras decisiones en una relación laboral activa el anexo III, punto 4 (4(a) contratación, 4(b) decisiones en el empleo). En ese punto el responsable del despliegue recoge los deberes del artículo 26 —supervisión humana, logging, monitorización— más una evaluación de impacto relativa a los derechos fundamentales del artículo 27. Un asistente con alcance reducido, no decisional y con una decisión humana obligatoria puede a menudo quedarse del todo fuera del nivel de alto riesgo.
¿Construir una skill propia de Now Assist me convierte en proveedor?
Puede. De serie eres responsable del despliegue conforme al artículo 26. Construir una skill o agente propio de Now Assist para una finalidad definida, poner tu propio nombre o marca en el sistema, modificarlo sustancialmente o cambiar su finalidad prevista a una de alto riesgo te convierte en proveedor bajo el artículo 25. Como proveedor de un sistema de alto riesgo soportas toda la batería del artículo 16, incluida la evaluación de la conformidad (artículo 43). Ten en cuenta que el artículo 25 cambia quién ostenta los deberes; el nivel de riesgo sigue dependiendo del caso de uso.
¿Necesito una revelación del artículo 50 para un agente virtual de Now Assist?
Sí, cuando los usuarios finales chatean con el agente virtual. El artículo 50 exige que las personas que interactúan con un sistema de IA sean informadas de que interactúan con IA, salvo que sea obvio por el contexto. Un simple aviso en la interfaz de chat lo satisface. El marcado de salida generativa y los deberes más amplios de marcado de contenido aplican desde el 2 de diciembre de 2026 bajo el Reglamento Ómnibus Digital, ya adoptado.
¿Qué deberes de base aplican incluso si nuestro uso de ServiceNow AI es de riesgo mínimo?
Dos. Primero, la alfabetización en IA del artículo 4 —en vigor desde el 2 de febrero de 2025— exige que el personal que opera o se apoya en las salidas de Now Assist tenga comprensión suficiente para usarlo de forma responsable; esto aplica con independencia del nivel de riesgo. Segundo, la gobernanza de datos sobre los datos personales de tickets, casos de RR. HH. y clientes que fluyen por el asistente, junto a tus obligaciones de RGPD. Acota qué puede leer, retener y aflorar Now Assist para que no pueda exponer registros más allá de los permisos existentes de un usuario.
¿Se puede usar Now Assist para monitorizar las emociones o el sentimiento de los empleados?
No. El artículo 5(1)(f) prohíbe de plano los sistemas de reconocimiento de emociones en el lugar de trabajo, y el artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles. Son prohibiciones, no obligaciones de alto riesgo, así que no hay ruta de cumplimiento que las haga admisibles. Nunca configures Now Assist ni una skill propia para inferir el estado emocional, el ánimo o las características sensibles de un empleado a partir de texto, voz o datos de comportamiento. La analítica operativa ordinaria sobre tickets de TI no activa estas prohibiciones.
¿Cuáles son las sanciones por equivocar la clasificación de ServiceNow AI?
Las sanciones escalan con la infracción. Las violaciones de prácticas prohibidas (artículo 99(3)) llegan a 35 M€ o el 7 % del volumen de negocios anual mundial total, la cifra que sea mayor; la mayoría de las demás infracciones de obligaciones (artículo 99(4)) llegan a 15 M€ o el 3 %; suministrar información incorrecta (artículo 99(5)) llega a 7,5 M€ o el 1 %. El riesgo práctico es clasificar mal un uso de RR. HH. como de bajo riesgo o pasar por alto que una skill propia te convirtió en proveedor —ambos amplían tus obligaciones mucho más allá de los deberes de base de ITSM—.
Guías relacionadas
- Inventario de sistemas de IA para el cumplimiento de la Ley de IA de la UE | Confir
- Microsoft 365 Copilot: riesgo en la Ley de IA de la UE y deberes del responsable del despliegue
- Proveedor frente a responsable del despliegue: ¿quién soporta qué deberes de la Ley de IA?
- IA de decisiones laborales — Guía de alto riesgo del Anexo III de la Ley de IA de la UE
- IA de riesgo limitado: obligaciones de transparencia del Artículo 50
Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar
Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.
Empieza la prueba gratuita →